Уразливість інформаційного витоку в плагіні GenerateBlocks для WordPress

Уразливість у плагіні GenerateBlocks для WordPress дозволяє користувачам з низькими правами отримувати доступ до особистих даних інших користувачів. Рекомендується оновлення плагіна.
CVE-2025-12512CVSS 4.3Web

Уразливість інформаційного витоку в плагіні GenerateBlocks для WordPress

Уразливість у плагіні GenerateBlocks для WordPress дозволяє користувачам з низькими правами отримувати доступ до особистих даних інших користувачів. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
26.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GenerateBlocks для WordPress версій до 2.1.2 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor та вище отримувати доступ до особистих даних інших користувачів через відсутність перевірки авторизації на рівні об'єктів у REST API. Це може призвести до витоку персональної інформації, включно з даними адміністраторів.

Бізнес-вплив

Для власників веб-сайтів на WordPress із встановленим GenerateBlocks ця уразливість може спричинити витік конфіденційної інформації користувачів, що підвищує ризик фішингових атак, компрометації облікових записів та порушення конфіденційності. Особливо це актуально для сайтів із WooCommerce, де зберігаються контактні дані клієнтів у метаданих користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GenerateBlocks та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, обмежте доступ до REST API для користувачів з низькими привілеями, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки